Luka uwierzytelniania w wtyczce User Registration & Membership dla WordPress

Wtyczka WordPress User Registration & Membership do wersji 5.1.2 ma lukę umożliwiającą obejście uwierzytelniania i nieautoryzowany dostęp do kont użytkowników.
CVE-2026-1779CVSS 8.1Web

Luka uwierzytelniania w wtyczce User Registration & Membership dla WordPress

Wtyczka WordPress User Registration & Membership do wersji 5.1.2 ma lukę umożliwiającą obejście uwierzytelniania i nieautoryzowany dostęp do kont użytkowników.

CVSS
8.1 HIGH
EPSS
27.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPress w wersjach do 5.1.2 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji 'register_member' pozwala nieautoryzowanym atakującym zalogować się jako nowo zarejestrowany użytkownik z ustawionym meta 'urm_user_just_created'.

Wpływ biznesowy

Luka ta może umożliwić atakującym dostęp do kont użytkowników bez konieczności uwierzytelniania, co stwarza ryzyko nieautoryzowanego dostępu do zasobów serwisu opartego na WordPress. Może to prowadzić do naruszenia integralności i poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Registration & Membership i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych logowań oraz priorytetyzować działania zabezpieczające. Warto również rozważyć dodatkowe mechanizmy uwierzytelniania i kontrolę dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS